このページの内容
IDプロバイダの管理
お客様(スーパーユーザー)は、サードパーティのIDプロバイダ(IdP)を設定して、ジュニパークラウドアプリケーションポータル全体でシングルサインオン(SSO)を有効にすることができます。セキュリティアサーションマークアップ言語(SAML)2.0をサポートする任意のIdPを使用できます。
IdPの設定に加えて、組織の優先ポータルを設定できます。優先ポータル設定によって、SAMLベースの認証が成功した後にリダイレクトされるアプリケーションポータルユーザーが決まります。デフォルトでは、組織が作成されたポータルが優先ポータルになります。詳細については、「組織の優先ポータルの設定」を参照してください。
IDプロバイダーを追加する
組織でIdPを設定するには、スーパーユーザーである必要があります。
設定ページから複数のIdPを組織に追加できます。複数のIdPを追加する場合は、ユーザーアカウントが1つのIdPにのみ関連付けられていることを確認してください。
SSOのIDプロバイダーを追加するには:
ユーザーアクセスを確保するには、以下のことが必要です。
-
ユーザー向けにIdPポータルで作成されたロールに対応するカスタムロールを作成します。カスタムロールは、管理者ページから割り当てられたロールよりも優先されます。詳細については、「 ロールの管理」を参照してください。
-
SSO URLまたはIdPが開始するログイン方法を使用して、企業にログインするように初めてユーザーに通知します。これは、ユーザーのアカウントを SSO アカウントとして確立するために必要です。
その後のログインでは、ユーザーは SSO URL またはポータル URL のいずれかを使用できます。
-
SSOとローカルアカウントの両方に同じメールアドレスを使用することは避けてください。
-
SSOが設定されたら、以前に作成したローカルアカウントを削除します。
ただし、スーパーユーザー権限を持つローカルユーザーアカウントを少なくとも1つ保持することをお勧めします。これにより、証明書の期限切れなど、SSOに問題がある場合、少なくとも1人の管理者が組織にアクセスできるようになります。
IDプロバイダーの編集
IDプロバイダーを削除する
IDプロバイダーを削除した後、ユーザーはローカルのジュニパーサポートインサイトアカウントを使用してのみログインできます。
フィールドの説明
表1 は、IDプロバイダを組織に追加するためのパラメーターを示しています。
| フィールド | 説明 |
|---|---|
| 名前 |
IDプロバイダーの名前を入力します。 |
| タイプ | IDプロバイダーのタイプを表示します。
デフォルトのIDプロバイダーはSAMLであり、変更することはできません。 |
| 発行者 | SAML IDプロバイダーを識別する一意のURLを入力します。
この情報は、IdPのSAML 2.0構成設定から取得できます。 |
| 名前IDの形式 |
ユーザーの一意の識別子を選択します。オプションは電子メールと未指定です。 電子メール—IDプロバイダーは電子メールアドレスを使用してユーザーを認証します。 指定なし—IDプロバイダーがユーザーを認証するための一意の識別子を生成します。 |
| 署名アルゴリズム | SAMLアサーションの署名に使用するアルゴリズムを選択します
この情報は、IdPのSAML 2.0構成設定から取得できます。 |
| 証明書 | SAMLアイデンティティプロバイダによって発行された証明書を入力します。
注:IdPダッシュボードから証明書をダウンロードし、ヘッダーとフッターを含む証明書のテキスト全体をコピーしてフィールドに貼り付けます。
|
| SSO URL | 認証のためにユーザーをSAML IDプロバイダにリダイレクトするためのURLを入力します。
この情報は、IdPのSAML 2.0構成設定から取得できます。 |
| カスタムログアウトURL | ログアウト後にユーザーをリダイレクトするURLを入力します。 |
| ACS URL | ユーザーがサインインした後にIdPが認証応答を送信するAssertion Consumer Service(ACS)URL。
値は自動生成され、編集できません。 ACS URLをコピーして安全に保存します。IdPポータルでSAML 2.0統合を完了するには、URLが必要です。 |
| シングルログアウトURL | ユーザーが認証セッションからログアウトしたときにIDプロバイダーがリダイレクトするURL。
値は自動生成され、編集できません。 シングルログアウトURLをコピーして安全に保存します。IdPポータルでSAML 2.0統合を完了するには、URLが必要です。 |